Computing
Το Clickfix και η νέα τακτική του Sandworm
Η υιοθέτηση του Clickfix από το Sandworm δείχνει πόσο επικίνδυνη μπορεί να γίνει η απλή κοινωνική μηχανική όταν συνδυάζεται με PowerShell scripts και malware όπως το FreakyPoll. Διαβάστε τι συνέβη, πώς λειτουργεί η επίθεση και ποιες πρακτικές μειώνουν τον κίνδυνο.
Μια από τις πιο εξελιγμένες μονάδες κυβερνοπολέμου της Ρωσίας φαίνεται πως έχει υιοθετήσει μια απλή αλλά αποτελεσματική τεχνική κοινωνικής μηχανικής που έχει κάνει ήδη θραύση στον κόσμο των κυβερνοεπιθέσεων. Το ουκρανικό CERT προειδοποίησε ότι το Sandworm, ομάδα συνδεδεμένη με τη ρωσική στρατιωτική υπηρεσία πληροφοριών GRU, χρησιμοποιεί το λεγόμενο Clickfix για να μολύνει συσκευές οργανισμών στην Ουκρανία.
Το ενδιαφέρον στην περίπτωση αυτή δεν είναι μόνο ότι μια κρατική ομάδα αντιγράφει τακτικές που μέχρι τώρα έβλεπε κανείς κυρίως σε οικονομικά κατευθυνόμενους εγκληματίες, αλλά και η απλότητα και η λέπτυνση της επίθεσης: ένα ψεύτικο CAPTCHA που ζητάει από το θύμα να αντιγράψει και να επικολλήσει ένα «κείμενο»-εντολή στο τερματικό του — και αυτή η εντολή περιέχει κώδικα που εκτελεί κακόβουλες ενέργειες.
Τι είναι το Clickfix και πώς λειτουργεί στην πράξη
Το Clickfix είναι στην ουσία μια μορφή pastejacking — μια επίθεση που εκμεταλλεύεται την ανθρώπινη τάση να αντιγράφει και να επικολλά γρήγορα περιεχόμενο. Στην πιο κοινή εφαρμογή που εντόπισε το ουκρανικό CERT, επισκέπτες σε συγκεκριμένες ιστοσελίδες βλέπουν ένα CAPTCHA ή ένα μήνυμα που τους λέει ότι πρέπει να επικολλήσουν μια σειρά χαρακτήρων για να αποδείξουν ότι είναι άνθρωπος. Αυτό το «κείμενο» περιέχει εντολές PowerShell ή άλλων script που, μόλις επικολληθούν και πατηθεί Enter, εκτελούνται στο σύστημα του χρήστη.
Η τεχνική βασίζεται σε δύο συνιστώσες: πρώτον, στη χειραγώγηση της εμπιστοσύνης — το μήνυμα μοιάζει νόμιμο και έχει «λογική» εξήγηση — και δεύτερον, στην τεχνική δυνατότητα των συστημάτων να εκτελούν εντολές που τους δίνονται μέσω του τερματικού. Αν ο χρήστης έχει επαρκή προνόμια ή αν οι εντολές κατεβάσουν έναν επιβαλλόμενο από τον επιτιθέμενο loader, το αποτέλεσμα μπορεί να είναι πλήρης συμβιωτική πρόσβαση.
Πώς το Sandworm αξιοποίησε τη μέθοδο στην Ουκρανία
Σύμφωνα με την αναφορά, η εκστρατεία ξεκίνησε την άνοιξη και συνεχίστηκε καθ’ όλη τη διάρκεια του καλοκαιριού. Το ουκρανικό CERT βρήκε τουλάχιστον 10 μολυσμένες ιστοσελίδες που παρουσίαζαν ένα ψεύτικο CAPTCHA το οποίο περιείχε PowerShell εντολές. Η τεχνική οδήγησε στη μόλυνση τουλάχιστον μίας οργανωτικής υποδομής, όπου εντοπίστηκε το κακόβουλο λογισμικό FreakyPoll, μία από τις προσαρμοσμένες οικογένειες malware που αποδίδονται σε Sandworm.
Στην αρχική φάση, οι εντολές έφερναν στο σύστημα Visual Basic scripts και άλλα βοηθητικά αρχεία που τοποθετούνταν στον φάκελο Startup για επιμονή. Στη συνέχεια, εκτελούνταν ένα reconnaissance script — στο παραδείγμα τους ονομαζόμενο SCOUTCURL — που συγκέντρωνε πληροφορίες για το μηχάνημα, τα προγράμματα και τα δεδομένα περιήγησης. Αν ο στόχος κρίνονταν «σημαντικός», ακολουθούσε η εγκατάσταση πιο προηγμένων εργαλείων, όπως το GHETTOVIBE και το FreakyPoll, τα οποία παρείχαν backdoor και δυνατότητες εξαγωγής δεδομένων.
Ποια malware και εργαλεία χρησιμοποιήθηκαν και τι κάνουν
Τα ονόματα GHETTOVIBE, SCOUTCURL και FreakyPoll αντιστοιχούν σε διαφορετικά στάδια και λειτουργίες της επίθεσης. Το πρώτο επίπεδο συνήθως ελέγχει την κατάσταση της μηχανής — σαρώνει για εγκατεστημένο λογισμικό, αρχεία, και εντοπίζει εάν είναι κατάλληλος στόχος για περαιτέρω διείσδυση. Το δεύτερο, όπως κάνει το SCOUTCURL, συλλέγει και εξάγει αυτές τις πληροφορίες σε διακομιστές ελέγχου, δίνοντας στον επιτιθέμενο εικόνα της αξίας του στόχου.
Το GHETTOVIBE και το FreakyPoll αναλαμβάνουν συνήθως την επιμονή και το χειρισμό ευαίσθητων δεδομένων: δημιουργούν backdoors, εξάγουν αρχεία, κλέβουν διαπιστευτήρια και ανοίγουν κανάλια επικοινωνίας για επόμενες ενέργειες. Η ακριβής συμπεριφορά εξαρτάται από το πού «πατάει» το malware — σε έναν σταθμό εργασίας, σε μια διακομιστική μηχανή ή σε μια συσκευή με δικαιώματα διαχείρισης.
Γιατί η τεχνική είναι τόσο αποτελεσματική
Η δύναμη του Clickfix είναι η απλότητά του. Καμία προηγμένη εκμετάλλευση μηδενικής ημέρας δεν χρειάζεται: οι επιτιθέμενοι βασίζονται στην ανθρώπινη συμπεριφορά και στη λειτουργικότητα των εργαλείων διαχείρισης στα Windows και σε άλλα συστήματα. Πολλά περιβάλλοντα εργασίας επιτρέπουν την εκτέλεση PowerShell scripts χωρίς περαιτέρω επιβεβαίωση, ειδικά όταν οι χρήστες έχουν αυξημένα προνόμια ή οι πολιτικές ασφαλείας είναι ελλιπείς.
Επιπλέον, η προσέγγιση αυτή παρακάμπτει εύκολα ορισμένες παραδοσιακές προφυλάξεις: ένα antivirus που βασίζεται σε signatures μπορεί να μην εντοπίσει ένα καινούργιο script, οι ιστοσελίδες που έχουν παραβιαστεί φαίνονται «νόμιμες» και η εντολή εκτελείται τοπικά, μειώνοντας τον θόρυβο δικτύου που θα μπορούσε να σημάνει συναγερμό σε συστήματα IDS/IPS.
Πώς μπορούν οργανισμοί και χρήστες να προστατευθούν
Η άμυνα απέναντι σε τέτοιου είδους επιθέσεις χρειάζεται ένα συνδυασμό τεχνολογικών ρυθμίσεων και εκπαίδευσης ανθρώπινου δυναμικού. Σε επίπεδο endpoint, οι βασικές πρακτικές περιλαμβάνουν την απενεργοποίηση της απευθείας εκτέλεσης μη απαραίτητων script, τη χρήση AppLocker ή παρόμοιων πολιτικών εφαρμογών για να επιτρέπονται μόνο υπογεγραμμένα executables, και τη ρύθμιση του PowerShell σε “constrained” ή αποκλειστική λειτουργία όπου είναι δυνατόν.
Οι οργανισμοί πρέπει επίσης να εφαρμόσουν αρχές ελάχιστης προνομιακής πρόσβασης (least privilege) και να περιορίσουν τη χρήση λογαριασμών με administrative δικαιώματα. Το EDR (Endpoint Detection and Response) μπορεί να εντοπίσει ύποπτες δραστηριότητες όπως μόνιμη δημιουργία αρχείων στον φάκελο Startup, ασυνήθιστες διεργασίες PowerShell ή επικοινωνίες με εξωτερικούς διακομιστές ελέγχου.
Καθημερινές πρακτικές και τεχνολογικές ρυθμίσεις που μειώνουν τον κίνδυνο
Από την πλευρά του χρήστη, ισχύει ο κανόνας «μην επικολλάτε ποτέ εντολές που δεν έχετε 100% εμπιστοσύνη». Η εκπαίδευση προσωπικού — ειδικά όσων έχουν πρόσβαση σε κρίσιμες υποδομές — πρέπει να περιλαμβάνει παραδείγματα pastejacking και πρακτικές επιβεβαίωσης πριν την εκτέλεση. Επιπλέον, οι οργανισμοί μπορούν να ενεργοποιήσουν browser extensions που μπλοκάρουν script-based παρεμβάσεις ή ρυθμίσεις που ζητούν επιβεβαίωση για μετάφορά εντολών στο clipboard.
Τεχνολογικά, η χρήση δικτύωσης με τμηματοποίηση (network segmentation), ισχυρή παρακολούθηση logs και αυτοματοποιημένες πολιτικές απάντησης περιορίζουν τη δυνατότητα ενός επιτιθέμενου να κινείται «ελεύθερα» μετά την αρχική μόλυνση. Τακτικά backups και σχέδια ανάκτησης μειώνουν το ρίσκο μακροχρόνιας ζημίας αν υπάρξει compromise.
Ποιο είναι το ευρύτερο μήνυμα όταν κράτη υιοθετούν εγκληματικές τακτικές
Η μεταφορά τεχνικών από τον κόσμο του οργανωμένου εγκλήματος σε κρατικές ομάδες δείχνει πόσο αποτελεσματικές αποδεικνύονται οι απλές μέθοδοι κοινωνικής μηχανικής. Όταν μια ομάδα με τους πόρους και την εμπειρία του Sandworm αρχίζει να αξιοποιεί κάτι που ξεκίνησε από οικονομικά κινήτρων εγκληματίες, αυξάνεται δραματικά ο κίνδυνος για δημόσιους φορείς, υποδομές και επιχειρήσεις.
Επιπλέον, η χρήση μολυσμένων ή παραβιασμένων ιστοσελίδων ως μέσων επίθεσης (watering hole attacks) υπογραμμίζει την ανάγκη για ασφάλεια στην πλευρά του web-hosting και των περιεχομένων τρίτων, καθώς και για γρήγορη ανταλλαγή πληροφοριών μεταξύ CERTs, παρόχων φιλοξενίας και ιδιωτικών εταιρειών ασφάλειας.
Τι αλλάζει στην πράξη
Για τους επαγγελματίες ασφάλειας, η υπόθεση αυτή είναι ένα καμπανάκι να επανεξετάσουν πολιτικές που θεωρούνται «ασφαλείς» μόνο επειδή ήταν κοινώς αποδεκτές. Η εντύπωση ότι μόνο σύνθετες εκμεταλλεύσεις αποτελούν πραγματικό κίνδυνο πρέπει να αλλάξει: η ανθρώπινη συμπεριφορά και τα default εργαλεία του λειτουργικού συστήματος είναι πλέον κύρια πεδία μάχης. Οι πελάτες και οι χρήστες θα δουν πιο αυστηρές πολιτικές για εκτέλεση script, περισσότερα warnings και μεγαλύτερη εξάρτηση από τεχνολογίες ελέγχου εφαρμογών.
Στην καθημερινότητα, οι οργανισμοί που προστατεύουν κρίσιμα συστήματα θα πρέπει να επενδύσουν σε συνεχή εκπαίδευση, σε εργαλεία ανίχνευσης συμπεριφοράς και σε ασφαλείς πρακτικές διαχείρισης credentials. Για τους απλούς χρήστες, το μήνυμα είναι σαφές: ποτέ μη δίνετε δικαιώματα εκτέλεσης σε ό,τι δεν καταλαβαίνετε πλήρως και μην επικολλάτε εντολές σε τερματικά χωρίς να επιβεβαιώσετε την πηγή.